比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧:Polkatrain 薅羊毛事故簡析_OUD

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題,接下來以快訊的形式分享給大家,供大家參考分析。

慢霧:近期出現假冒UniSat的釣魚網站,請勿交互:5月13日消息,慢霧首席信息安全官 @IM_23pds 在社交媒體上發文表示,近期有假冒比特幣銘文錢包及交易市場平臺 UniSat 的釣魚網站出現,經慢霧分析,假網站有明顯的傳統針對 ETH、NFT 釣魚團伙的作案特征,或因近期 BRC-20 領域火熱故轉而制作有關該領域的釣魚網站,請用戶注意風險,謹慎辨別。[2023/5/13 15:01:11]

本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。?

慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。

MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。

慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]

慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。

慢霧:跨鏈互操作協議Poly Network遭受攻擊并非由于網傳的keeper私鑰泄漏:對于跨鏈互操作協議Poly Network遭受攻擊事件,慢霧安全團隊分析指出:本次攻擊主要在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。因此攻擊者通過此函數傳入精心構造的數據修改了EthCrossChainData合約的keeper為攻擊者指定的地址,并非網傳的是由于keeper私鑰泄漏導致這一事件的發生。[2021/8/11 1:47:48]

Tags:CloudLOUDOUDCLOethereumcloudCloud9BSCPROUD MoneyEPC-CLOUD2.0

抹茶交易所
LazyLedger Labs宣布完成150萬美元種子輪融資,Binance Labs等參投_LABS

鏈捕手消息,LazyLedgerLabs宣布完成150萬美元種子輪融資,InterchainFoundation、BinanceLabs、Maven11、KR1、SignatureVenture.

1900/1/1 0:00:00
收益代幣化協議APWine完成100萬美元種子輪融資,Spartan Group等參投_APW

鏈捕手消息,收益代幣化協議APWine宣布完成100萬美元種子輪融資,投資方包括DelphiVentures、TheSpartanGroup、DeFiAlliance、RarestoneCapi.

1900/1/1 0:00:00
區塊鏈基礎設施服務商InfStones加入幣安智能鏈_區塊鏈

鏈捕手消息,InfStones在其官方公眾號宣布加入幣安智能鏈。InfStones將深度參與幣安智能鏈的網絡建設,并為其提供企業級的基礎設施服務.

1900/1/1 0:00:00
流動性市場協議BENQI獲600萬美元戰略融資,Ascensive Assets領投_DEG

鏈捕手消息,據官方Medium,基于Avalanche的去中心化非托管流動性市場協議BENQI完成600萬美元戰略融資,AscensiveAssets領投.

1900/1/1 0:00:00
超詳細Gitcoin捐贈指南,ZkSync交互一次搞定_TCO

本文系鏈捕手原創文章,作者LonersLiu。3月10日,開源軟件資助平臺Gitcoin啟動了為期15天第9輪捐贈活動.

1900/1/1 0:00:00
頭等倉:簡析新型無抵押穩定幣 Float 運作機制與經濟模型_LOA

來源:頭等倉 當前穩定幣可分為抵押型穩定幣和無抵押型穩定幣,后者又以算法穩定幣為主。由于算法穩定幣是無本之木,因此需要極其強大的共識,目前只有?Ampleforth能夠長期圍繞1美元上下波動.

1900/1/1 0:00:00
ads